CRITICAL✓ PATCH🇬🇧 English

CVE-2020-26908

Authentication Bypass w urządzeniach NETGEAR — modemy i routery

CVSS 9.4v3.1pub. 2020-10-09upd. 2024-11-21

Wiele urządzeń NETGEAR (modemy i routery) jest podatnych na authentication bypass, umożliwiający dostęp bez uwierzytelnienia. Podatność jest krytyczna ze względu na brak wymaganych poświadczeń i sieciowy wektor ataku.

Pokaż oryginał (EN)

Certain NETGEAR devices are affected by authentication bypass. This affects D6200 before 1.1.00.36, D7000 before 1.0.1.74, PR2000 before 1.0.0.30, R6020 before 1.0.0.42, R6050 before 1.0.1.22, JR6150 before 1.0.1.22, R6080 before 1.0.0.42, R6120 before 1.0.0.66, R6220 before 1.1.0.100, R6230 before 1.1.0.100, R6260 before 1.1.0.64, R6700v2 before 1.2.0.62, R6800 before 1.2.0.62, R69002 before 1.2.0.62, and WNR2020 before 1.1.0.62.

🤖 Analiza AI
Jak działa

Atakujący zdalnie, bez żadnych poświadczeń i bez interakcji użytkownika, może ominąć mechanizm uwierzytelniania wbudowany w firmware urządzenia. Pozwala to na uzyskanie nieautoryzowanego dostępu do funkcji administracyjnych lub zasobów urządzenia, które normalnie powinny być chronione hasłem.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do panelu zarządzania urządzeniem, co umożliwia odczyt i modyfikację konfiguracji sieci oraz potencjalne przejęcie kontroli nad urządzeniem.

Mitygacja

Należy zaktualizować firmware urządzenia do wersji wskazanych jako poprawione: D6200 do 1.1.00.36 lub nowszej, D7000 do 1.0.1.74 lub nowszej, PR2000 do 1.0.0.30 lub nowszej, R6020 do 1.0.0.42, R6050/JR6150 do 1.0.1.22, R6080 do 1.0.0.42, R6120 do 1.0.0.66, R6220/R6230 do 1.1.0.100, R6260 do 1.1.0.64, R6700v2/R6800/R6900 do 1.2.0.62 oraz WNR2020 do 1.1.0.62. Szczegółowe instrukcje dostępne w Security Advisory NETGEAR PSV-2019-0001.

Kogo dotyczy

NETGEAR D6200 przed wersją 1.1.00.36, D7000 przed 1.0.1.74, PR2000 przed 1.0.0.30, R6020 przed 1.0.0.42, R6050 przed 1.0.1.22, JR6150 przed 1.0.1.22, R6080 przed 1.0.0.42, R6120 przed 1.0.0.66, R6220 przed 1.1.0.100, R6230 przed 1.1.0.100, R6260 przed 1.1.0.64, R6700v2 przed 1.2.0.62, R6800 przed 1.2.0.62, R6900 przed 1.2.0.62 oraz WNR2020 przed 1.1.0.62.

Uwagi

Podatność zidentyfikowana wewnętrznie przez NETGEAR jako PSV-2019-0001, opublikowana w październiku 2020 roku.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L
  • Netgear D6200

    HW
    Netgear
    wszystkie wersje
  • Netgear D6200 Firmware

    OS
    Netgear
    < 1.1.00.36
  • Netgear D7000

    HW
    Netgear
    wszystkie wersje
  • Netgear D7000 Firmware

    OS
    Netgear
    < 1.0.1.74
  • Netgear Jr6150

    HW
    Netgear
    wszystkie wersje
  • Netgear Jr6150 Firmware

    OS
    Netgear
    < 1.0.1.22
  • Netgear Pr2000

    HW
    Netgear
    wszystkie wersje
  • Netgear Pr2000 Firmware

    OS
    Netgear
    < 1.0.0.30
  • Netgear R6020

    HW
    Netgear
    wszystkie wersje
  • Netgear R6020 Firmware

    OS
    Netgear
    < 1.0.0.42
  • Netgear R6050

    HW
    Netgear
    wszystkie wersje
  • Netgear R6050 Firmware

    OS
    Netgear
    < 1.0.1.22
  • Netgear R6080

    HW
    Netgear
    wszystkie wersje
  • Netgear R6080 Firmware

    OS
    Netgear
    < 1.0.0.42
  • Netgear R6120

    HW
    Netgear
    wszystkie wersje
  • Netgear R6120 Firmware

    OS
    Netgear
    < 1.0.0.66
  • Netgear R6220

    HW
    Netgear
    wszystkie wersje
  • Netgear R6220 Firmware

    OS
    Netgear
    < 1.1.0.100
  • Netgear R6230

    HW
    Netgear
    wszystkie wersje
  • Netgear R6230 Firmware

    OS
    Netgear
    < 1.1.0.100
  • Netgear R6260

    HW
    Netgear
    wszystkie wersje
  • Netgear R6260 Firmware

    OS
    Netgear
    < 1.1.0.64
  • Netgear R6700v2

    HW
    Netgear
    wszystkie wersje
  • Netgear R6700v2 Firmware

    OS
    Netgear
    < 1.2.0.62
  • Netgear R6800

    HW
    Netgear
    wszystkie wersje
  • Netgear R6800 Firmware

    OS
    Netgear
    < 1.2.0.62
  • Netgear R6900

    HW
    Netgear
    wszystkie wersje
  • Netgear R6900 Firmware

    OS
    Netgear
    < 1.2.0.62
  • Netgear Wnr2020

    HW
    Netgear
    wszystkie wersje
  • Netgear Wnr2020 Firmware

    OS
    Netgear
    < 1.1.0.62
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2016-10174CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Buffer overflow w routerze NETGEAR WNR2000v5 umożliwiający RCE bez uwierzytelnienia

CVE-2023-30280CRITICAL9.8PL ✓ten sam produkt

Buffer Overflow w routerach Netgear R6900/R6700 — zdalne wykonanie kodu

CVE-2021-45496CRITICAL9.1PL ✓ten sam produkt

Authentication Bypass w urządzeniach NETGEAR D7000

CVE-2021-45497CRITICAL9.4PL ✓ten sam produkt

Authentication Bypass w urządzeniach NETGEAR D7000

CVE-2021-45501CRITICAL9.4PL ✓ten sam produkt

Authentication Bypass w urządzeniach NETGEAR — wiele modeli routerów